
यह रिपॉजिटरी CVE-2026-48849 का दस्तावेजीकरण करता है, जो Roundcube Webmai में पाई गई एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS), HTML इंजेक्शन और CSS इंजेक्शन की कमजोरी है।
इस रिपॉजिटरी में CVE-2026-48849 के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) शामिल है, जो Roundcube Webmail में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS), HTML इंजेक्शन और CSS इंजेक्शन भेद्यता है।
यह भेद्यता ईमेल विषय फ़ील्ड के माध्यम से इंजेक्ट किए गए हमलावर-नियंत्रित HTML, CSS और JavaScript को ड्राफ्ट/सत्र पुनर्स्थापना डेटा के भीतर संग्रहीत करने और उपयोगकर्ता के पुनः लॉगिन करने और सत्र पुनर्स्थापित करने पर स्वचालित रूप से निष्पादित होने देती है।
यह रिपॉजिटरी केवल शैक्षिक और सुरक्षा अनुसंधान उद्देश्यों के लिए प्रदान की गई है।
| फ़ील्ड | मान |
|---|
| CVE | CVE-2026-48849 |
| उत्पाद | Roundcube Webmail |
| भेद्यता प्रकार | संग्रहीत XSS / HTML इंजेक्शन / CSS इंजेक्शन |
| प्रभावित संस्करण | 1.6.x, 1.6.16 से पहले; 1.7.x, 1.7.1 से पहले |
| स्थिर संस्करण | 1.6.16, 1.7.1 |
| खोज/रिपोर्ट किसके द्वारा | Anand Jogawade (zazy) |
सफल शोषण निम्नलिखित की अनुमति दे सकता है:
इस भेद्यता का एक उल्लेखनीय पहलू यह है कि पेलोड लॉगिन के बाद सत्र पुनर्स्थापना प्रक्रिया के दौरान स्वचालित रूप से निष्पादित होता है, बिना किसी अतिरिक्त उपयोगकर्ता इंटरैक्शन की आवश्यकता के।
'"><script>alert("XSS")</script> <h1>HTML</h1><h2>Injection</h2> <b/style=position:fixed;top:0;left:0;font-size:200px>CSS Injection<!--




Roundcube सुरक्षा सलाहकार
https://roundcube.net/news/2026/05/24/security-updates-1.6.16-and-1.7.1
Roundcube 1.6.16 रिलीज़
https://github.com/roundcube/roundcubemail/releases/tag/1.6.16
Roundcube 1.7.1 रिलीज़
https://github.com/roundcube/roundcubemail/releases/tag/1.7.1
Roundcube परिवर्तन सूची
https://github.com/roundcube/roundcubemail/blob/master/CHANGELOG.md
SentinelOne CVE प्रविष्टि
https://www.sentinelone.com/vulnerability-database/cve-2026-48849/
यह प्रूफ-ऑफ-कॉन्सेप्ट केवल शैक्षिक, अनुसंधान और रक्षात्मक सुरक्षा उद्देश्यों के लिए है। परीक्षण केवल उन सिस्टमों पर किया जाना चाहिए जिनके आप स्वामी हैं या जिनका मूल्यांकन करने के लिए आप अधिकृत हैं।